Marco Moock, 2023-04-11 18:48:
> Da bei uns aktuell 2FA diskutiert wird, habe ich mich näher mit dem
> Yubikey befasst.
> Was mir daran extrem suspekt ist: Das Ding ist wohl security by
> obscurity der feinsten Art.
>
> Zitat aus Wikipedia:
> |YubiKeys sind in wasserdichten Gehäusen manipulationsgeschützt
> |vergossen.
>
> |Er ist gegen ein Auslesen gesicherter Speicher und aller
> |Schnittstellen wie USB-Anschluss und NFC-Schnittstelle geschützt.
>
> |Das Kunststoffgehäuse der ersten YubiKey-Versionen wie YubiKey Neo
> |ließ sich in siedendem Aceton leicht chemisch auflösen. Dadurch war die
> |Leiterplatte zerstörungsfrei zugänglich.
Ja - hier dokumentiert:
<
http://www.hexview.com/~scl/neo/>
Ein Zugriff auf die Chips und insbesondere deren Inhalt, wurde aber
nicht demonstriert.
> Was ist der Grund dafür?
Der obige Bericht. Zitat:
"It looks like Yubico took criticism well and redesigned the case. The
key ring hole is now more robust and Yubikey 5 uses chemical-resistant
plastic. Good!"
> Basiert deren Sicherheit darauf, dass das niemand ausliest?
Korrekt. In Ding ist ein Schlüssel gespeichert, der über USB nicht
auslesbar ist. Darüber hinaus will man es Angreifern so schwer wie
möglich machen, unter Umgebung von USB direkt auf die Hardware zugreifen
zu können.
> Haben die Hintertüren verbaut, die sie verstecken müssen?
Nein. Das Teil wurde bewusst anders gestaltet, damit Angreifer es nicht
ganz so leicht haben, an die Elektronik zu kommen.
> Jedenfalls ist das alles andere als vertrauenserweckend für mich.
Du missverstehst offenbar das Prinzip. Yubikey ist ein zweiter Faktor
für "ich besitze etwas" - eben den Key, den niemand anderer haben kann,
weil er nicht kopierbar ist. In der Theorie kann ein Angreifer mit viel
Aufwand vielleicht den Chip auslesen - aber das wird ihm das so schwer
wie möglich gemacht. Wenn Du als Eigentümer des Dings außerdem darauf
achtest, es mindestens so sorgfältig zu behandeln wie den Schlüssel zu
deiner Wohnung, Auto etc. dann ist das schon sehr sicher.
Das Protokoll U2F ist ebenfalls nicht geheim:
<
https://de.wikipedia.org/wiki/U2F>
<
https://fidoalliance.org/specifications/download/>